Urządzenia Huawei AR3200 zawierają podatność polegającą na nieprawidłowej implementacji mechanizmu uwierzytelnienia (CWE-287). Umożliwia ona atakującemu zdalne uzyskanie nieautoryzowanych uprawnień na urządzeniu bez konieczności posiadania prawidłowych danych logowania.
▸ Pokaż oryginał (EN)
Huawei AR3200 products with versions of V200R007C00SPC900, V200R007C00SPCa00, V200R007C00SPCb00, V200R007C00SPCc00, V200R009C00SPC500 have an improper authentication vulnerability. Attackers need to perform some operations to exploit the vulnerability. Successful exploit may obtain certain permissions on the device.
Podatność wynika z błędu w procesie uwierzytelnienia w oprogramowaniu układowym (firmware) routerów Huawei AR3200. Atakujący musi wykonać określoną sekwencję operacji, aby wykorzystać ten błąd. Skuteczne przeprowadzenie ataku pozwala na ominięcie standardowej weryfikacji tożsamości i uzyskanie dostępu do zasobów urządzenia.
Atakujący może uzyskać określone uprawnienia na urządzeniu sieciowym, co może prowadzić do naruszenia poufności, integralności i dostępności systemu — w tym potencjalnie do przejęcia kontroli nad routerem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Huawei PSIRT (https://www.huawei.com/en/psirt/security-advisories/huawei-sa-20200422-01-authentication-en)
Huawei AR3200 z wersjami firmware: V200R007C00SPC900, V200R007C00SPCa00, V200R007C00SPCb00, V200R007C00SPCc00, V200R009C00SPC500
Poradnik bezpieczeństwa Huawei PSIRT został opublikowany 22 kwietnia 2020 roku. Według opisu producenta, skuteczne wykorzystanie podatności wymaga od atakującego wykonania określonej sekwencji operacji, co nieznacznie podnosi poprzeczkę dla atakującego mimo krytycznego wyniku CVSS.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHuawei Ar3200
HWHuaweiwszystkie wersjeHuawei Ar3200 Firmware
OSHuaweiv200r007c00spc900v200r007c00spca00v200r007c00spcb00v200r007c00spcc00v200r009c00spc500
Powiązane podatności
Słaba kryptografia w produktach Huawei — fałszowanie certyfikatów RSA
RCE/DoS w routerach Huawei AR3200 poprzez spreparowany pakiet
The SIP module of some Huawei products have a denial of service (DoS) vulnerability. A remote attacker could e...
The SIP module of some Huawei products have a denial of service (DoS) vulnerability. A remote attacker could e...
The SIP module of some Huawei products have a denial of service (DoS) vulnerability. A remote attacker could e...